← voltar
CVE-2018-0151criticalsob ataqueCWE-119

CVE-2018-0151

63Vexday Risk Score

Priorize a correção. Ela está sob exploração confirmada pelo CISA.

ssvc Actcvss 9.8epss 14%
da publicação à arma
Publicada no NVD28 de mar.
CISA KEV+1436d
probabilidade de exploração
14%top 4% das CVEs
exploração observada
simCISA + VulnCheck
Ação exigida pela CISAprazo federal: 2022-03-17

Apply updates per vendor instructions.

Resumo

Falha de buffer overflow (CWE-119) no subsistema de QoS do Cisco IOS e IOS XE, especificamente na feature Adaptive QoS for Dynamic Multipoint VPN (DMVPN), que escuta em UDP/18999. Um atacante não autenticado que consiga enviar pacotes UDP diretamente ao dispositivo (não em trânsito) pode causar reload (DoS) ou, em cenário mais grave, executar código com privilégios elevados no IOS. A gravidade real depende de uma pré-condição pouco divulgada: o dispositivo precisa ter a porta 18999 aberta, o que só ocorre quando a feature Adaptive QoS for DMVPN está provisionada.

Detalhamento técnico

O defeito está na validação incorreta de limites (bounds checking) de certos valores dentro de pacotes recebidos em UDP/18999, porta usada pela funcionalidade Adaptive QoS for DMVPN do IOS/IOS XE. Ao processar esses pacotes, o código de parsing do subsistema QoS pode escrever além dos limites de um buffer, condição classificada como CWE-119 (Improper Restriction of Operations within the Bounds of a Memory Buffer).

O atacante controla o conteúdo do pacote UDP enviado à porta 18999; a exploração bem-sucedida da condição de overflow permite execução de código arbitrário com privilégios elevados no plano de controle do dispositivo, ou, na falha parcial, corrupção de memória suficiente para forçar um reload.

O ponto crítico é que a vulnerabilidade só é acionada por pacotes destinados ao próprio dispositivo e processados por ele — tráfego que apenas atravessa o roteador/switch (transit traffic) não desencadeia o bug. Isso restringe a superfície de ataque a dispositivos que efetivamente têm a porta 18999 escutando, ou seja, que têm a feature Adaptive QoS for DMVPN configurada.

Cisco confirmou que IOS XR e NX-OS não são afetados; a falha é exclusiva de IOS e IOS XE. Foi catalogada sob o Cisco Bug ID CSCvf73881 e publicada como parte do pacote semestral de avisos de segurança do IOS/IOS XE de março de 2018 (20 advisories, 22 vulnerabilidades).

Como é explorada

O vetor é remoto e não exige autenticação: basta alcançar a porta UDP 18999 do dispositivo alvo pela rede. Não há indicação nas fontes de necessidade de configuração não padrão adicional além da própria feature Adaptive QoS for DMVPN estar habilitada — que é justamente o que abre a porta vulnerável. Em dispositivos sem essa feature configurada, a porta normalmente não está escutando e a superfície de ataque efetivamente não existe (embora a lógica vulnerável possa estar presente no binário).

Cisco distingue claramente exploração de DoS (reload do dispositivo, mais fácil de alcançar) de execução de código arbitrário (que exige que o overflow seja manipulado com precisão suficiente para controle de fluxo, cenário mais complexo mas confirmado como "exploitable" pelo próprio fornecedor). Não há detalhes técnicos publicados sobre payload ou técnica de exploração nas fontes consultadas.

A CVE está no catálogo KEV da CISA desde 03/03/2022 (prazo de correção definido para 17/03/2022), confirmando exploração ativa observada, embora não haja indicação de uso em campanhas de ransomware. Isso, somado ao CVSS 9.8 e à ausência de necessidade de interação do usuário, torna o alvo atraente para varreduras oportunistas contra equipamentos com a porta exposta à internet ou a segmentos não segmentados.

Versões

Afetadas
Releases de Cisco IOS Software e Cisco IOS XE Software que suportam e têm habilitada a feature Adaptive QoS for Dynamic Multipoint VPN (DMVPN), que expõe UDP/18999. O advisory da Cisco remete à seção "Fixed Software" e ao Cisco IOS Software Checker para a lista exata de trens de release vulneráveis; essa lista não está detalhada nas fontes consultadas. Como caso confirmado de produto embarcado afetado, o Allen-Bradley Stratix 5900 Services Router (Rockwell Automation) roda versão vulnerável de IOS na release 15.6.3M1 e anteriores. IOS XR e NX-OS foram confirmados como não afetados.
Corrigidas em
Cisco declara ter lançado atualizações de software corrigidas para os trens de release afetados de IOS e IOS XE; os números específicos de versão corrigida por linha de produto devem ser obtidos via Cisco IOS Software Checker (ferramenta oficial linkada no advisory) — não há lista exaustiva nas fontes disponíveis para reproduzir aqui com segurança.

Como se proteger

Cisco lançou atualizações de software que corrigem a falha; a lista exata de versões corrigidas por linha de release deve ser verificada com o Cisco IOS Software Checker (ferramenta oficial referenciada no advisory), pois o número de trens de release do IOS/IOS XE afetados é extenso e não foi enumerado de forma consolidada nas fontes disponíveis — não há versão única de "antes/depois" para citar sem risco de erro.

Como workaround, para quem não usa a feature Adaptive QoS for DMVPN, é possível bloquear todo tráfego destinado à UDP/18999 no próprio dispositivo via política de Control Plane Policing (CoPP), classificando e descartando pacotes destinados a essa porta antes do processamento. Esse workaround tem custo baixo (não afeta tráfego legítimo em quem não usa a feature) mas é apenas paliativo: se a feature Adaptive QoS for DMVPN for configurada depois, é obrigatório atualizar para versão corrigida e remover a política de CoPP, já que ela passaria a bloquear tráfego legítimo da própria feature.

Em plataformas que não suportam CoPP configurável para essa porta/protocolo (o advisory cita a família Cisco ASR 900 como exemplo), não existe workaround — a única opção é atualizar. Vale notar que a exposição da falha em dispositivos embarcados de terceiros também foi documentada: o Allen-Bradley Stratix 5900 Services Router (Rockwell Automation), até a versão 15.6.3M1, usa uma base de IOS vulnerável, então ambientes industriais que usam esse produto também precisam de atenção. Não mitiga o problema apenas confiar em ACLs de borda de perímetro sem cobrir a interface de gestão/loopback do próprio equipamento, já que a exploração exige apenas que o pacote chegue ao dispositivo, de qualquer interface.

Como detectar

Para verificar exposição, o próprio advisory da Cisco recomenda logar no dispositivo e rodar `show udp` (ou `show ip sockets` em plataformas sem suporte ao comando anterior) e checar se há um socket UDP escutando na porta local 18999 — presença desse socket indica que a feature Adaptive QoS for DMVPN está ativa e o dispositivo é potencialmente vulnerável, sujeito à confirmação da versão via Cisco IOS Software Checker. Cisco publicou as regras Snort 46110 e 46111 para ajudar a detectar tentativas de exploração relacionadas a esta CVE (e à CVE-2018-0158, do mesmo pacote de avisos); não há, nas fontes consultadas, indicadores de comprometimento pós-exploração (ex.: strings de crash, syslogs específicos) documentados publicamente, o que limita a detecção forense a monitoramento de tráfego destinado à porta 18999 e a reloads inesperados do dispositivo.

Pesquisado e redigido com IA a partir do advisory do fornecedor e de análises públicas, com as fontes acima. Confira sempre a versão corrigida no advisory oficial antes de agir.
A vulnerability in the quality of service (QoS) subsystem of Cisco IOS Software and Cisco IOS XE Software could allow an unauthenticated, remote attacker to cause a denial of service (DoS) condition or execute arbitrary code with elevated privileges. The vulnerability is due to incorrect bounds checking of certain values in packets that are destined for UDP port 18999 of an affected device. An attacker could exploit this vulnerability by sending malicious packets to an affected device. When the packets are processed, an exploitable buffer overflow condition may occur. A successful exploit could allow the attacker to execute arbitrary code on the affected device with elevated privileges. The attacker could also leverage this vulnerability to cause the device to reload, causing a temporary DoS condition while the device is reloading. The malicious packets must be destined to and processed by an affected device. Traffic transiting a device will not trigger the vulnerability. Cisco Bug IDs: CSCvf73881.
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H